Security Blog

Un'IA ha appena trovato 271 bug dormienti in Firefox. Il suo vault delle credenziali è il bersaglio più morbido.

#223

October 2, 2026 · By Marketing team

← All posts

Mozilla ha lasciato un agente AI libero su Firefox e in una sola esecuzione ha trovato 271 vulnerabilità sconosciute. Se l'agente di un difensore può farlo, quello di un attaccante può puntare la stessa capacità sul suo vault delle credenziali: il bersaglio più morbido e più centralizzato.

Di recente Mozilla ha lasciato un agente AI libero su Firefox. Eseguendo Claude Mythos di Anthropic all'interno del proprio harness, l'agente ha individuato 271 vulnerabilità precedentemente sconosciute in una sola campagna: un difetto ventenne nel motore XSLT, un bug di parsing quindicenne, diverse modalità di uscita dalla sandbox del browser. Mozilla l'ha fatto per correggerle, ed è la parte su cui vale la pena fermarsi. Se l'agente di un difensore può trovare 271 bug latenti in uno dei codebase più auditati al mondo, l'agente di un attaccante può fare lo stesso con i suoi. La capacità esiste già adesso. Non le importa chi la indirizzi.

Quindi la indirizzi dove conserva i suoi segreti.

La matematica si è appena invertita

Ogni vault centralizzato, CyberArk, HashiCorp, l'intera generazione dei fornitori consolidati, poggia su un'assunzione che ha retto per trent'anni e quest'anno ha smesso di essere vera: che la master key presente nella memoria di processo sia al sicuro perché raggiungerla richiede un essere umano esperto, tempo e fortuna. Un agente di frontiera con esecuzione di codice non ha bisogno di nessuna di queste cose. Non forza la barriera. Legge la chiave dalla memoria nel momento in cui il vault viene sbloccato, poi decifra tutto in una volta.

E l'asimmetria è brutale. Il difensore deve avere ragione ogni volta, su una superficie di attacco che cresce soltanto. L'agente deve avere ragione una volta sola. Sonda instancabilmente, in parallelo, e diventa più intelligente ogni trimestre. Salt Typhoon è rimasto dormiente nelle reti delle telecomunicazioni per una media di 393 giorni prima di muoversi. Una pazienza così, automatizzata ed economica, puntata su un sistema che tiene tutto in un unico posto.

Supponga che l'agente entri

Ecco la premessa che i fornitori consolidati non diranno ad alta voce, quindi la diciamo noi: in un'impresa reale, un agente prima o poi raggiungerà la macchina che contiene le credenziali. Per caso, per una configurazione errata, o per propria capacità. Smetta di progettare come se potesse impedirlo. Non può, e il motivo risiede dove vive il vault: all'interno della sua rete, condividendo un dominio di esplosione con ogni agente e ogni macchina che gestisce. Un piccolo errore, una violazione, un passo laterale, e l'agente è dentro. È una proprietà della posizione, non della disciplina. Un'infrastruttura che non è sua non condivide questo destino.

L'unica domanda che conta è cosa succede in quel momento. Con CyberArk o HashiCorp, la stessa macchina raggiunta dall'agente può decifrare l'archivio. La battaglia è persa nel momento stesso in cui si è verificato l'accesso. E poiché questi sistemi centralizzano per progettazione, tutti i segreti, tutte le chiavi, tutta la governance in un unico cluster, sono honeypot per costruzione. Un punto d'appoggio dormiente restituisce i segreti dell'intera organizzazione.

Le credenziali di breve durata e in leasing aiutano, ma non cambiano la geometria. Riducono il raggio di esplosione lato agente. Non fanno nulla per l'infrastruttura dell'operatore stesso, che continua a detenere chiavi in grado di decifrare l'archivio. Finché quelle chiavi vivono sul server, un agente che raggiunge il server vince.

L'unica architettura che sopravvive

Esiste un solo progetto che sopravvive a un attaccante che prima o poi entrerà: le chiavi di decifratura non vivono mai sul server. Comprometta l'intero backend e otterrà testo cifrato. Le chiavi restano a distanza di braccio, su hardware che l'agente non può raggiungere.

Per noi non è un'aspirazione. È l'invariante su cui è costruito Clavitor. Il vault stesso non può decifrare le sue credenziali. Le chiavi di campo sono ricavate da un segreto che solo la sua chiave hardware ricostruisce, così il server, anche se interamente compromesso, non consegna all'attaccante altro che byte cifrati. I nostri stessi documenti di progetto lo dicono senza giri di parole: l'attaccante ha ogni byte che ha il server, e il risultato è testo cifrato inutilizzabile.

L'obiezione abituale alla distanza di braccio è la velocità. Un vault che non ospita in locale è senz'altro troppo lento, così lo si porta dentro il perimetro e adesso si trova di nuovo nel raggio di esplosione. Il resto dell'architettura risponde così:

  • Non viene usata alcuna cache. Le credenziali sono recuperate fresche a ogni richiesta e scartate alla risposta. Non esiste una copia decifrata a riposo da leggere dalla memoria.
  • Gli estranei non possono connettersi. Ogni chiamata viaggia su un handshake Noise autenticato e vincolato a un'allowlist. Presenti una chiave non registrata e l'handshake non viene mai completato. L'allowlist non è un filtro aggiunto sul bordo. È la crittografia.
  • Un agente compromesso non può svuotare il sistema. Limiti di frequenza e quote per agente limitano ciò che un singolo attore può recuperare, e una lettura massiva genera un avviso.
  • È veloce senza essere locale. Il piano delle credenziali gira su una propria flotta distribuita a livello globale, punti di presenza su ogni continente, così il più vicino risponde in millisecondi. Abbastanza veloce da non averne mai bisogno dentro la sua rete, e in un dominio di esplosione separato, così la sua compromissione non è la nostra.

Infrastruttura diversa, dominio di guasto diverso, nessuna chiave condivisa. Prenda un'intera impresa e non potrà comunque prenderne i segreti, perché ciò che vale la pena rubare non si è mai trovato dove l'agente potesse raggiungerlo.

Il vantaggio onesto

Questo non rende un agente non violabile. Un agente compromesso può ancora fare, nel momento, le cose che era autorizzato a fare. Ciò che non può fare è leggere la chiave, copiare l'archivio o andarsene e diventare l'intera organizzazione, perché nulla di tutto questo è mai stato alla sua portata. Spostiamo il confine nell'unico posto in cui un attaccante sufficientemente capace non può seguirlo: fuori dal server, completamente.

I fornitori consolidati sono stati costruiti per un mondo in cui l'attaccante era una persona. Quel mondo sta finendo. Abbiamo messo per iscritto le regole che un sistema di credenziali deve rispettare una volta che l'attaccante è un agente, a partire dal segreto che non vive mai dove gira il codice: clavitor.ai/rules.

L'agente deve avere ragione solo una volta. Quindi smetta di conservare le chiavi dove può raggiungerle.

Clavitor (@clavitorai) è il vault delle credenziali costruito per gli agenti AI, e contro di essi. clavitor.ai

Fonti

[1] La pipeline agentic di Mozilla esegue Claude Mythos e trova 271 vulnerabilità sconosciute in Firefox (inclusi un bug XSLT di circa 20 anni, un bug di parsing di 15 anni, escape dalla sandbox): https://the-decoder.com/mozillas-agentic-ai-pipeline-turns-claude-mythos-preview-loose-and-finds-271-unknown-firefox-vulnerabilities/

[2] Salt Typhoon: tempo medio di permanenza di 393 giorni nelle reti delle telecomunicazioni prima dell'azione: https://www.picussecurity.com/resource/blog/salt-typhoon-telecommunications-threat